Utmaningen
AI-system ändrar förutsättningarna för säkerhet och efterlevnad. En LLM-lösning kan läsa dokument som användaren inte har behörighet till, bli manipulerad via innehåll den hämtar, eller läcka känslig data till en tredjepartsmodell. Samtidigt kräver EU:s AI-förordning dokumenterad styrning, NIS2 (i Sverige: cybersäkerhetslagen) ställer krav på incidentberedskap, och DORA omfattar finansiella aktörers AI-leverantörer.
De flesta AI-projekt vi granskar har en imponerande demo — och ingen av de fyra sakerna ovan hanterad.
Vår ansats
- Readiness-bedömning. Klassificering av era AI-tillämpningar mot förordningens risknivåer, gap-analys mot krav och en tidsplan som tar er dit — utan onödig byråkrati.
- Säkerhetstest. Vi provar era LLM-lösningar som en motståndare: prompt injection, data-läckage, behörighetsbrott och leverantörskedjan. Resultatet blir prioriterade åtgärder, inte en checklista.
- Styrning som binder ihop. AI-styrning ska inte vara en ö. Vi kopplar den till er befintliga ISMS, riskprocess och cybersäkerhetsarbete — en styrmodell, inte tre.
- Dokumentation som håller. Modellval, dataflöden, utvärderingar och beslut dokumenterade så att de står upp i granskning — av kund, revisor eller myndighet.
Vi arbetar efter samma princip som i läkemedels- och finansvärlden där vi har rötter: det som inte är dokumenterat har inte hänt.
Vanliga frågor
AI-förordningens high-risk-datum har skjutits upp — kan vi vila nu?
Nej — datumet är flyttat, inte borttaget. Transparens- och kompetenskraven gäller redan, och förberedelsearbete (klassificering, styrning, dokumentation) tar längre tid än många tror. Organisationer som börjar nu hanterar december 2027 lugnt; de som väntar gör det i panik.
Vad är de vanligaste säkerhetshålen i GenAI-lösningar?
Överdrivna behörigheter (agenten ser mer än användaren), sårbarhet för prompt injection via dokument och webbinnehåll, känslig data i loggar och utvärderingsdata, samt utleverans till modellleverantörer utan avtal. Våra tester provar just dessa mönster — innan någon annan gör det.
Vi har ingen säkerhetsavdelning. Kan vi ändå göra det här?
Ja. Små organisationer behöver samma disciplin men en enklare struktur. Vi anpassar omfattningen efter er — och efterlämnar mallar och rutiner som är lätta att följa utan stor IT-organisation.
